„`html
Zusammenfassung
RockRMS in den Versionen 16.13 und älter sowie vor Version 17.7.0 weist eine kritische Cross-Site-Scripting (XSS)-Schwachstelle auf. Die Anfälligkeit ermöglicht es Angreifern, über manipulierte Social-Media-Links in Benutzerprofilen Schadcode auszuführen. Mit einem CVSS-Wert von 9.0 wird diese Sicherheitslücke als kritisch klassifiziert.
Betroffene Systeme
Folgende Versionen sind betroffen:
- RockRMS v16.13 und ältere Versionen
- RockRMS v17.0.0 bis v17.6.x
Die Schwachstelle betrifft diverse Installationen des Kirchenmanagementsystems in produktiven Umgebungen.
Technische Details
Die Anfälligkeit liegt in der unzureichenden Validierung und Sanitization von Eingabefeldern für Social-Media-Links im Benutzerprofil-Modul. Angreifer können JavaScript-Code direkt in die Profileinträge injizieren, welcher im Kontext des Benutzers ausgeführt wird.
Das Angriffszenario funktioniert wie folgt: Ein Angreifer manipuliert Social-Media-URL-Felder mit Payloads wie javascript:alert() oder <img src=x onerror=>. Wenn andere Benutzer das Profil aufrufen, wird der Schadcode im Browser des Opfers ausgeführt, ohne dass eine Benutzerinteraktion erforderlich ist.
Empfohlene Massnahmen
- Aktualisierung auf RockRMS v17.7.0 oder höher durchführen
- Alle Social-Media-Links in bestehenden Profilen überprüfen und validieren
- Eingabevalidierung für URL-Felder implementieren
- Content Security Policy (CSP) Header aktivieren
- Benutzerrechte für Profilbearbeitungen einschränken
Bewertung
Der kritische CVSS-Score (9.0) spiegelt das hohe Risiko wider. Da kein Patch verfügbar ist und der Angriffsvektor netzwerkgebunden ist, sollte sofortige Maßnahmen ergriffen werden. Organisationen müssen ihre RockRMS-Installationen unverzüglich überprüfen und entsprechende Schutzmaßnahmen implementieren.
„`